Què cal mirar en triar un tallafoc (firewall) per a l'empresa
Rendiment real amb la protecció activada, subscripcions de seguretat, VPN, segmentació de la xarxa i gestió: el que convé revisar abans de triar un tallafoc per a l'empresa.

En triar un tallafoc (firewall) per a l'empresa cal mirar cinc coses: el rendiment real amb tots els serveis de seguretat activats (no pas la xifra grossa de la portada de la fitxa), quines proteccions inclou i quant costa renovar-les, quantes connexions VPN admet, si permet separar la xarxa en zones i qui el gestionarà. Un bon tallafoc mal configurat protegeix poc. I un de massa petit per a la línia que tens acabarà frenant internet a tota l'oficina.
Per a què serveix un tallafoc d'empresa
El router que deixa l'operadora fa un filtratge bàsic: impedeix que des d'internet s'entri directament als teus equips. Un tallafoc d'empresa, que els fabricants solen anomenar de nova generació o UTM, va força més enllà. Inspecciona el trànsit per detectar atacs coneguts, bloqueja webs perilloses, controla quines aplicacions es fan servir, gestiona les connexions VPN del teletreball i separa la xarxa interna en zones que no es veuen entre si.
No substitueix la resta de mesures. Un correu de phishing que algú obre des del mòbil fora de l'oficina no passa pel teu tallafoc. Forma part d'un conjunt de mesures bàsiques de ciberseguretat per a pimes, juntament amb les còpies, les actualitzacions i el doble factor.
Rendiment real: com llegir la fitxa tècnica
Les fitxes dels tallafocs donen diverses xifres de rendiment i la primera sol ser la més alta. Aquesta xifra mesura el trànsit sense inspecció, amb tot desactivat. Tan bon punt actives la prevenció d'intrusions, l'antivirus de passarel·la i la inspecció del trànsit xifrat, el rendiment cau, de vegades molt.
| Xifra de la fitxa | Què mesura | Quina importància té |
|---|---|---|
| Rendiment del tallafoc | Trànsit sense inspecció de seguretat | Poca: és el màxim teòric |
| Rendiment amb IPS | Trànsit amb la prevenció d'intrusions activa | Força |
| Rendiment amb protecció completa | Amb IPS, antivirus i control d'aplicacions | Molta: és el que tindràs en el dia a dia |
| Rendiment amb inspecció SSL | Analitzant també el trànsit xifrat | Molta, si penses activar-la |
| Rendiment VPN | Trànsit xifrat dels túnels | Si hi ha teletreball o diverses seus |
La regla pràctica és triar un model que, amb la protecció completa, superi de sobres la velocitat de la teva línia d'internet, pensant també en la línia que tindràs d'aquí a un parell d'anys. Si tens fibra simètrica ràpida, el model més petit de la gamma no sol ser suficient.
Serveis de seguretat i subscripcions
Aquí hi ha la lletra petita. Gairebé tots els fabricants (Fortinet, Sophos, WatchGuard i d'altres) venen l'aparell amb un paquet de serveis de seguretat per subscripció: signatures d'atacs, antivirus, filtratge web, protecció davant de llocs maliciosos i, en alguns casos, anàlisi de fitxers sospitosos en un entorn aïllat. Quan la subscripció caduca, el tallafoc continua filtrant el bàsic, però deixa d'actualitzar aquestes proteccions.
Abans de comparar ofertes, demana que et detallin:
- Quins serveis inclou el paquet i quins van a part.
- Durant quant de temps estan inclosos en la compra.
- Quant costa renovar-los i si el preu de renovació és similar al del primer any.
- Si la garantia del maquinari i el suport del fabricant van inclosos en aquesta subscripció.
Hem vist tallafocs funcionant durant anys amb les subscripcions caducades. Feien de router car.
VPN i teletreball
Si hi ha persones que es connecten des de casa o des de la carretera, revisa quantes connexions VPN simultànies admet el model i si el client de VPN requereix llicències addicionals. Comprova també que la VPN es pugui integrar amb l'autenticació de doble factor: una VPN que només demana usuari i contrasenya és una de les vies d'entrada més utilitzades en atacs a empreses.
Si tens diverses seus, pregunta per les connexions entre oficines i com es gestionen des d'una sola consola.
Ports, zones i doble línia
Una xarxa plana, on tot ho veu tot, facilita que un equip infectat arribi al servidor. El tallafoc ha de permetre separar la xarxa en zones mitjançant VLAN: oficina, servidors, wifi de convidats, càmeres, impressores i, si escau, maquinària.
Posem per cas una fàbrica de Granollers amb màquines de control numèric connectades a la xarxa. Aquestes màquines solen portar sistemes antics que no es poden actualitzar. Tenir-les en una zona aïllada, a la qual només accedeixen els equips que les programen, redueix molt el risc. És una configuració que plantegem sovint en empreses industrials.
Mira també quants ports té i si admet dues línies d'internet amb commutació automàtica. Si depens del núvol per facturar, una segona línia de reserva és una inversió petita comparada amb un matí sense servei.
Gestió, registres i suport
L'últim punt és qui el mantindrà. Un tallafoc necessita actualitzacions de microprogramari (firmware), revisió de les regles quan canvien les necessitats i algú que miri els registres si passa alguna cosa estranya. Valora que la consola de gestió sigui clara, que guardi els registres prou temps per investigar un incident i que el fabricant publiqui pedaços amb regularitat.
Pensa també en què passa si el mateix tallafoc s'espatlla. Si és l'únic camí cap a internet, l'oficina es queda sense connexió fins que se substitueixi. En empreses que no es poden permetre aquesta aturada es valoren dos equips en alta disponibilitat. En la resta, n'hi ha prou de conèixer el termini de substitució de la garantia i guardar una còpia de la configuració fora de l'aparell, per restaurar-la en un equip nou en poc temps.
A nosaltres ens convenç més un tallafoc de gamma mitjana ben configurat i vigilat que un de gamma alta instal·lat amb la configuració de fàbrica. Si a l'empresa no hi ha ningú que se n'ocupi, convé que formi part d'un servei de ciberseguretat gestionada, amb revisions periòdiques incloses.
A TICB2B revisem la teva xarxa i la teva línia, et proposem per escrit el model i la configuració que encaixen amb la teva empresa i ens encarreguem de mantenir-lo al dia. Si estàs comparant ofertes de tallafocs o el teu té les subscripcions caducades, explica'ns què tens i t'ajudarem a decidir.
Preguntes freqüents
Fa un filtratge bàsic que impedeix connexions directes des d'internet, però no inspecciona el trànsit, no bloqueja webs malicioses, no separa bé la xarxa en zones i la seva VPN, si en té, és limitada. Per a una oficina amb dades de clients i teletreball es queda curt. El més habitual és deixar el router en mode pont i posar-hi al darrere un tallafoc d'empresa.
L'equip continua funcionant i filtra el bàsic, però deixa d'actualitzar les proteccions per subscripció, com les signatures d'atacs, l'antivirus de passarel·la o el filtratge web. A la pràctica, perd bona part de la seva utilitat. En molts fabricants també es perden el suport tècnic i les actualitzacions de microprogramari, que corregeixen errors de seguretat del mateix tallafoc.
Normalment sí, encara que la seva funció canvia. Continues tenint ordinadors, impressores, wifi de convidats i potser càmeres o maquinària a l'oficina, i convé separar-los i controlar què surt cap a internet. Si l'empresa és molt petita i gairebé tot és al núvol, es pot valorar un model més senzill, combinat amb una bona protecció a cada equip.


